Siber güvenlik

Windows 11 güvenlik güncelleştirmesi bazı kuruluşlarda etki alanı güven ilişkisini bozuyor

Microsoft, KB5124008 güncelleştirmesinin bazı Windows 11 cihazlarının Active Directory ile güvenli iletişim kanalını kaybetmesine ve doğru kimlik bilgileriyle oturum açmanın engellenmesine neden olduğuna ilişkin raporları inceliyor. Şirket henüz temel nedeni doğrulamadı veya resmi bir çözüm yayımlamadı.

2026-09-16
3 dk okuma
4 görüntülenme
فريق تحرير certi.news
Windows 11 güvenlik güncelleştirmesi bazı kuruluşlarda etki alanı güven ilişkisini bozuyor

Microsoft, KB5124008 güvenlik güncelleştirmesinin bazı etki alanına katılmış cihazlarla Active Directory etki alanı denetleyicileri arasındaki güven ilişkisini bozduğuna ilişkin raporları inceliyor. Bunun sonucunda, cihazlar yeniden başlatıldıktan sonra kullanıcıların doğru kimlik bilgileriyle oturum açması başarısız oluyor; ancak cihazlar çevrimdışı kullanıldığında önbelleğe alınmış kimlik bilgileri çalışmaya devam ediyor.

Microsoft geçen hafta BleepingComputer'a yaptığı açıklamada raporlardan haberdar olduğunu ve bunları incelediğini doğruladı; şirket, bilgiler mevcut olduğunda yönergeleri paylaşacağını ekledi. 16 Eylül 2026 itibarıyla şirket, Machine Identity Isolation özelliğinin temel neden olduğunu doğrulamadı ve sorun için resmi bir çözüm de yayımlamadı.

Sorun nasıl ortaya çıkıyor?

Active Directory'ye katılmış cihazlar, etki alanı denetleyicileriyle güvenli bir iletişim kanalı kurmak için cihaz hesabı kimlik bilgilerini kullanır. Yerel olarak depolanan bilgiler artık Active Directory'nin beklediği bilgilerle eşleşmediğinde bu kanal bozulur ve kullanıcı, güven ilişkisinde bir hata olduğunu veya kullanıcı adı ya da parolanın yanlış olduğunu belirten bir mesaj görebilir.

Alex Turner adlı sistem yöneticisi, Microsoft Soru forumunda Windows 11 25H2 çalıştıran iş istasyonlarının güncelleştirme yüklenmeden önce sorunsuz olduğunu, ancak yeniden başlatmanın ardından oturum açma işlemlerinin başarısız olmaya başladığını söyledi. KB5124008'in kaldırılmasının ve etki alanı ilişkisinin onarılmasının erişimi geri getirdiğini, güncelleştirmenin yeniden yüklenmesinin ise sorunu geri getirdiğini belirtti. Başka bir yönetici de Windows 11 25H2 Enterprise çalıştıran yaklaşık 256 cihazdan 11'inde güven ilişkisinin kaybolduğunu bildirdi.

Etkilenen sistemlerdeki teknik belirtiler arasında Kerberos kimlik doğrulamasının başarısız olması ve ardından NTLM ile Netlogon'a başvurulması yer aldı. Birden fazla rapor, sorunu MachineIdentityIsolation ayarı denetim veya zorlama modundayken ve özellikle 2 değerine ayarlandıktan sonra bu özellikle ilişkilendirdi. Bu özellik, Active Directory ile kimlik doğrulaması için kullanılan cihaz hesabı kimlik bilgilerini izole eden Virtualization-Based Security ve Credential Guard ayarlarıyla bağlantılıdır.

Sistem yöneticileri açısından pratikte ne değişiyor?

Bazı yöneticiler, ayarın 0 değerine getirilmesinin, ardından yeniden başlatma ve PowerShell kullanılarak güvenli kanalın onarılmasının erişimi geri getirdiğini bildirdi. Belirtilen komutlardan biri şudur:

Test-ComputerSecureChannel -Repair -Credential(Get-Credential)

Ancak bu adımlar resmi bir çözüm değildir ve yalıtım ayarının rastgele değiştirilmesi ek arızalara yol açabilir. Microsoft belgeleri, Machine Identity Isolation özelliğinin zorlama modunda etkinleştirilmesinden sonra devre dışı bırakılmasının etki alanı kimlik doğrulamasını bozabileceği ve cihazın etki alanından çıkarılıp yeniden katılmasını gerektirebileceği konusunda uyarıyor. Başka bir yönetici de özelliğin devre dışı bırakılmasının KB5124008'i yüklememiş cihazlarda bile arızalara neden olduğunu belirtti.

Bu haber neden önemli?

Sorunun önemi, tek bir parolanın başarısız olmasından değil, kurumsal Windows ortamlarının merkezi kimlik doğrulaması için dayandığı güven mekanizmasıyla ilgili olmasından kaynaklanıyor. Bu nedenle tek bir güvenlik güncelleştirmesi, özellikle Windows 11 25H2 ve Active Directory'yi Credential Guard ayarlarıyla kullanan kuruluşlarda, yeniden başlatmanın ardından geniş kapsamlı bir operasyonel engele dönüşebilir. Microsoft henüz nedeni doğrulamadığından, resmi yönergeler yayımlanana kadar kayıt defterinde veya güvenlik ilkelerinde yapılacak toplu değişikliklerden önce sınırlı testler gerçekleştirilmeli ve cihazların durumu belgelenmelidir.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör